当前位置:首页 > 网络安全 > 正文内容

从零开始学web安全(1)

访客4年前 (2021-04-15)网络安全852

 一向对web安全很感兴趣,却一向仅仅略懂一点。决议从现在开端学起web安全的常识,更新起web安全系列的文章。文章内容为作者自己边学边写的,不对之处多谢各位大大们指出。

web安全比较经典的进犯手法有三种:xss,csrf,界面操作绑架。好吧,都是一知半解的,就从xss开端吧。这篇文章从xss根底讲起,内容比较简略,了解xss的同学能够直接越过,重视后续笔者持续学习xss的文章就好了~~

XSS简介

XSS 全称(Cross Site Scripting) 跨站脚本进犯, 是Web程序中最常见的缝隙。指进犯者在网页中嵌入客户端脚本(例如JavaScript), 当用户阅读此网页时,脚本就会在用户的阅读器上履行,然后到达进犯者的意图. 比方获取用户的Cookie,导航到歹意网站,带着木马等。

XSS分类

类型一: 反射型XSS

反射型XSS,又称非耐久型XSS。之所以称为反射型XSS,则是由于这种进犯方法的注入代码是从方针服务器通过错误信息、搜索成果等等方法“反射”回来 的。而称为非耐久型XSS,则是由于这种进犯方法具有一次性。进犯者通过电子邮件等方法将包括注入脚本的歹意链接发送给受害者,当受害者点击该链接时,注 入脚本被传输到方针服务器上,然后服务器将注入脚本“反射”到受害者的阅读器上,然后在该阅读器上履行了这段脚本。

反射性XSS损害尽管相对较小,可是应该是XSS中运用最多的一种手法。好吧,上面说了这么多概念,估量了解XSS的同学也没学到什么,不了解的同学也仍是不知道这是什么。仍是看个简略的DEMO:

假定站点http://www.test.com/xss/reflect.php 是这样一个有XSS缝隙的代码

<? php echo $_GET['x']; ?>

由于x的值没有通过任何过滤就直接输出,能够提交

http://www.test.com/xss/reflect.php?x=<script>alert(1)</script>

这样一个代码,便是一次反射型的XSS了。当然,翻开这个URL的是被进犯的用户,进犯者得诱导用户去点击,用户点击后就会触发script里的脚本了,alert仅仅一个示例,将里边的代码改成比方把用户cookie发送到你自己的服务器,那就顺畅取得被进犯用户在站点www.test.com 的cookie啦,然后一般就能够顺畅登入,做各种事情。。后面会再细心探"Payload"的问题~~

类型二 : 存储型XSS

存储型XSS会把用户输入的数据“存储”在服务器端。这种XSS具有很强的稳定性,损害性也要大的多。存储型XSS也叫耐久型XSS。

最典型的比如是留言板XSS,用户提交一条包括XSS代码的留言存储到数据库,方针用户检查留言板时,那些留言的内容会从数据库查询出来并显现,阅读器发现有XSS

[1] [2]  黑客接单网

扫描二维码推送至手机访问。

版权声明:本文由黑客接单发布,如需转载请注明出处。

本文链接:http://therlest.com/106020.html

分享给朋友:

“从零开始学web安全(1)” 的相关文章

【紧急+重要】勒索病毒解决方案!附:MS17-010补丁下载

  滚动更新:2017年5月13日16:57:22   游侠安全网(良心网站,站长先贴上注意事项和解决方法!防止你看本文的时候就被加密了!   1、本次共计是自动化攻击,利用了Windows的MS17-010。但苹果的MacOS用户不用得意,因为在昨晚之前,我这里得到的好几起勒索攻击案例都是针对...

干洗对衣物有害吗

干洗对衣物有害吗 干洗剂实际上就是有机溶剂,所以对衣服多少都有点危害,只不过高级的干洗剂对衣服损伤小一些而已。 随着人们工作的繁忙和生活节奏的加快,现代人更多地把换下的衣物送到洗衣店干洗,以保证衣服不变形和有更多的时间休闲娱乐,这本是一件提高生活品质的好事,但据最新的研究显示,干洗衣物对身...

兼职收入贷款好贷吗 「打零工收入证明范本」

银行申请信用卡的话,兼职。已连续在我公司。 一些银行是可以的,有还款能力就可以申请贷款。承担清偿责任。比如军人、为人民币。 只是打一个电话而已「直接按照给你的收入证明里面需要填写的,可以好贷申请办理贷款。有的规定兼职收入不得超过主收入的50。 如名下房产范本、对于兼职收入的金额以及流水账单,某公司借...

Webshell安全检测篇(1)-根据流量的检测方法

一、概述 笔者一直在重视webshell的安全剖析,最近就这段时刻的心得体会和咱们做个共享。 webshell一般有三种检测办法: 依据流量方法 依据agent方法(本质是直接剖析webshell文件) 依据日志剖析方法 Webshell的分类笔者总结如下: 前段时...

最近猪价为什么下跌,下半年猪价走势预测

但消费端需求不旺。据了解,将远小于2011年。2016年到2017年,能繁母猪存栏量持续下行2015年猪价格,虽然我不是专业,及下半年生猪价格行情分析及预测中国肉类协会-中国肉业网2009-4-229:02:152009年春节过后。 一是猪价走势不乐观,猪价下跌的原因,不一样一头猪如果是300斤的话...

ems邮政快递查询(ems快递附近网点查询)

一、邮政快递包裹号码查询 北京邮政速递丰丸西路分局鑫源投资部:发货及收货 EMS快递单号:EI061382538CS 时间、地点及跟踪进展北京邮政速递丰丸路分公司西局鑫源投资部:发货及收货2012-02-12 08:19:21北京邮政速递丰丸路分公司西局鑫源投资部:安排发货2012-02-12...

评论列表

鸠骨惘说
2年前 (2022-06-19)

提交http://www.test.com/xss/reflect.php?x=<script>alert(1)</script>这样一个代码,便

晴枙怀桔
2年前 (2022-06-19)

ss根底讲起,内容比较简略,了解xss的同学能够直接越过,重视后续笔者持续学习xss的文章就好了~~XSS简介XSS 全称(Cross Site Scripting) 跨站脚本进犯, 是Web程序中最常见的缝隙。指进犯者在网页中嵌入客户端脚本(例如JavaScript), 当用户阅读此网页

萌懂清引
2年前 (2022-06-19)

 一向对web安全很感兴趣,却一向仅仅略懂一点。决议从现在开端学起web安全的常识,更新起web安全系列的文章。文章内容为作者自己边学边写的,不对之处多谢各位大大们指出。web安全比较经典的进犯手法有三种:xss,cs

听弧渊鱼
2年前 (2022-06-19)

送给受害者,当受害者点击该链接时,注 入脚本被传输到方针服务器上,然后服务器将注入脚本“反射”到受害者的阅读器上,然后在该阅读器上履行了这段脚本。反射性XSS损害尽管相对较小,可是应该是XSS中运

温人话孤
2年前 (2022-06-19)

。这种XSS具有很强的稳定性,损害性也要大的多。存储型XSS也叫耐久型XSS。最典型的比如是留言板XSS,用户提交一条包括XSS代码的留言存储到数据库,方针用户检查留言板时,那些

发表评论

访客

◎欢迎参与讨论,请在这里发表您的看法和观点。